De Iraanse overheid is in staat om verkeer van en naar de Gmail-servers te onderscheppen dankzij een ssl-certificaat dat door een Nederlandse ssl-autoriteit, DigiNotar, is uitgereikt. Dat blijkt uit informatie die op Pastebin is gepubliceerd.
Met het ten onrechte uitgereikte ssl-certificaat van DigiNotar zou Iran een man in the middle-aanval op zijn inwoners kunnen uitvoeren, waarbij het land alle verkeer van en naar de servers van Gmail onderschept.
Argeloze internetgebruikers zouden daarvan niets merken, omdat het certificaat zou zijn ondertekend door een geldige certificaatautoriteit: DigiNotar. Dat blijkt uit informatie die op Pastebin is gepubliceerd.
Het betreffende ongeldige ssl-certificaat is geldig voor alle subdomeinen van Google.com en zou op 10 juli van dit jaar zijn verstrekt. Overigens is voor een man in the middle-aanval meer nodig dan alleen een vervalst ssl-certificaat: ook de verbinding tussen gebruiker en server moet kunnen worden gemanipuleerd.
Dat DigiNotar het frauduleuze ssl-certificaat uitreikte, is opzienbarend: dit bedrijf doet veel werk voor de overheid en zorgt bijvoorbeeld voor het ssl-certificaat van DigiD, evenals de ssl-certificaten die bedrijven en instellingen gebruiken om vertrouwelijk met overheidsdiensten te communiceren.
Volgens Webwereld waren niet alle Iraanse internetters vatbaar voor de man in the middle-aanval; Google Chrome zou het ssl-certificaat wel op de 'juiste plek' controleren. DigiNotar kon niet worden bereikt voor commentaar.
Update, 23:23: DigiNotar heeft het betwiste certificaat inmiddels ingetrokken.
Dit certificaat is echt. Je kan niet zomaar een certificaat faken en dit certificaat geeft aan dat het geldig is.waarvan de authenticiteit nog niet is bevestigd.
[Reactie gewijzigd door TvdW op maandag 29 augustus 2011 22:56]
Dan is het toch juist niet opzienbarend. De NL overheid doet bij voorkeur zaken met bedrijven die nogal eens wat steken laten vallen. Denk maar aan het bedrijf dat de paspoorten maakte, die achteraf gemakkelijk te vervalsen waren, of recentelijk het bedrijf dat de OV chipkaarten heeft gemaakt met gebruik van een chip waarvan al lang bekend was dat deze gekraakt was. En dan hebben we het maar niet over de miljoenen die over de balk zijn gegooid bij het falende P2000 systeem van politie en brandweer en veel mislukte ICT projecten bij lokale overheden.Dat Diginotar het frauduleuze ssl-certificaat uitreikte, is opzienbarend: dit bedrijf doet veel werk voor de overheid...
[Reactie gewijzigd door Gepetto op dinsdag 30 augustus 2011 13:32]
[Reactie gewijzigd door Equator op dinsdag 30 augustus 2011 09:54]
Tuurlijk wel. Als de private key van het bedrijf openbaar is, kun je alles ondertekenen.Dit certificaat is echt. Je kan niet zomaar een certificaat faken en dit certificaat geeft aan dat het geldig is.
[Reactie gewijzigd door TD-er op maandag 29 augustus 2011 22:56]
Zoals al meer gezegd, is hier best wel veel werk verricht, dus controles omzeilen is dan niet zo veel werk in vergelijking met de rest.Lijkt me niet meer dan logisch dat zoiets gecontroleerd wordt.
Een van de uitgangspunten van DNS is dat domeinen uniek zijn en dat elk 'onderdeel' van een FQDN een uniek SOA (Start Of Authority) heeft.Definieer "volledig domeinnaam". "mailserver" is een geldig lokaal domein en SSL certificaten kunnen wel degelijk gebruikt worden op een lokaal netwerk.
mailserver is geen FQDN dit zou nooit geaccepteerd mogen worden door een CA. Puur omdat dit certificaat zal werken voor mailserver van welk bedrijf dan ook.Definieer "volledig domeinnaam". "mailserver" is een geldig lokaal domein en SSL certificaten kunnen wel degelijk gebruikt worden op een lokaal netwerk.
Het is niet de Mozilla of welke andere browser partij maar de CA die een fout gemaakt heeft.Dit systeem werkt in principe perfect - totdat een bedrijf als Mozilla (die toonaangevend is op gebied van de acceptatie van SSL roots) een fout maakt en een bedrijf ten onrechte als betrouwbaar markeert.
Eh, en aangezien het een godsvermogen zou kosten om bestaande infrastructuur en een aantal miljard systemen te upgraden om met iets nieuws te werken. En je kunt niet om dubbele infrastructuur heen, aangezien veel systemen niet kunnen worden geüpgraded.Dit is het zoveelste bankroet van X.509, maar niemand wil het nog aangezien er te veel geld mee wordt verdient.
In een certificaat staat waar je de authenticiteit kunt controleren.Wat wordt er bedoeld met dat Google Chrome het wel op de juiste plek controleert?
Nonsens natuurlijk, daarvoor is communicatie met de CA vereist, wat een secure verbinding is met een certificaat die gekoppeld is aan die CA. Iran kan dat certificaat niet faken (ze hebben de private key niet), dus ze kunnen ook geen aangepaste CRL publishen.Als je echter als overheid (Iran) de mogelijkheid hebt om het DNS om te leiden, dan kun je ook alle verzoeken voor de CRL (Certificate Revocation List) van Diginotar omleiden.
[Reactie gewijzigd door .oisyn op dinsdag 30 augustus 2011 02:33]
Voor deze man-in-the-middle attack komt ook wel wat meer kijken dan alleen een certificaat aanvragen.Ik vraag mij ook af hoe het kan want er is toch wel een redelijk goede controle die dus niet lijkt te werken.
Bevestigen is niet zo moeilijk. Er worden 2 certificaten getoond in de pastebin paste; een intermediary CA en een wildcard cerfiticaat voor *.google.comDat blijkt uit informatie die op Pastebin is gepubliceerd, maar waarvan de authenticiteit nog niet is bevestigd.
Een intermediary CA kan prima de juiste plek zijn om een certificaat te controleren. Volgens mij (IRC alert...) heeft chrome echter de fingerprint ingebakken van google's SSL certificaat. Das eigenlijk valsspelen. Dat is net zoiets als het IP van je DNS name (google.com) inbakken in je browser zodat een DNS server het niet verkeerd kan afgeven.Google Chrome zou het ssl-certificaat wel op de 'juiste plek' controleren
[Reactie gewijzigd door JUDGExKTF op maandag 29 augustus 2011 23:06]
Ik ben er niet zeker van maar ik vermoed dat het geen toeval is dat Google's browser niet om de tuin te leiden was bij het bezoeken van een MitM'ed Google website.Check Chrome certificaten dan op een andere of extra manier?
of heeft chroom extra regels voor google certificaten waarbij ze precies weten werk certificaat erbij hoort?
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Websites en communities Mobiele telefoons Laptops Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True